Revolut передав паспорти та історію біткоїн-транзакцій клієнтів за підробленим запитом влади


Revolut передав паспорти та історію біткоїн-транзакцій клієнтів за підробленим запитом влади

Revolut — британський фінтех із 50 мільйонами клієнтів по всьому світу, включно з Росією, Україною та іншими країнами СНД, — визнав витік даних. Банк виконав запит про розкриття клієнтських даних, переконавшись, що він надходить від державного відомства. Потім зателефонував до цього відомства і з'ясував: жодного запиту вони не надсилали. На той момент паспорти, адреси та повна історія біткоїн-транзакцій «обмеженої кількості» клієнтів уже пішла до невідомих.

Що саме сталося

За даними CoinDesk і Decrypt, шахраї надіслали в Revolut запит з адреси, що використовує домен реального державного органу — або зламаного, або майстерно імітованого. Запит виглядав легітимно і пройшов перевірки банку. Revolut передав дані — і лише після цього самостійно вийшов на справжнє відомство, яке підтвердило: нічого подібного вони не надсилали.

Компанія повідомила, що одразу заблокувала шахрайську адресу, повідомила правоохоронців, регуляторів і сам державний орган, додавши стандартне: «Системи та кошти клієнтів не зачеплені». Це правда — у сенсі, що гроші на місці. Кількість постраждалих, країна походження запиту та відомство, чий домен було використано, — не розкриваються.

Що саме опинилося в чужих руках

Це не черговий «злив електронних адрес». За даними кількох видань, Revolut передав усе необхідне для цілеспрямованої атаки на конкретну людину:

  • Скан паспорта або посвідчення водія
  • Верифікаційне селфі (KYC-фото)
  • Повне ім'я, дата народження, професія
  • Домашня адреса, e-mail, номер телефону
  • Номер IBAN і дата відкриття рахунку
  • Виписки по рахунку та історія операцій
  • Повна історія біткоїн-транзакцій

Розберемо за ступенем загрози:

Категорія данихЧим це небезпечно
Паспорт + верифікаційне селфіВідкриття рахунків на ваше ім'я, SIM-swap, обхід KYC в інших сервісах
Домашня адресаФізичний напад на власника криптовалюти — «wrench attack»
Історія біткоїн-операційОцінка обсягу активів, точний таргетинг заможних користувачів
IBAN + випискиСоціальна інженерія від імені банку, фішинг під виглядом «служби безпеки»

Чому це особливо небезпечно для власників крипти

Блокчейн-аналітик ZachXBT припустив, що атака цілеспрямовано обирала заможних користувачів. Це збігається з трендом 2026 року: фізичні пограбування власників криптовалюти — так звані wrench attacks (буквально «атаки гайковим ключем») — почастішали по всьому світу. Схема проста: зловмисники дізнаються, у кого є великі активи, дізнаються домашню адресу — і приходять особисто. Саме тому базове правило крипто-безпеки — не прив'язувати публічно реальну особу до обсягу володінь.

Якщо ваші дані потрапили в цей витік, ви втратили цей захист. При цьому монети в гаманці формально «в безпеці». Про те, як схожа логіка таргетингу працювала в серії атак на власників апаратних гаманців, ми розбирали на прикладі Coldcard-атаки.

Чому верифікація не спрацювала — і що це говорить про систему

Revolut працює в десятках країн і щодня обробляє запити від державних органів — це нормальна практика для ліцензованого фінтеху. Проблема не в тому, що хтось порушив інструкцію. Проблема в самій інструкції: якщо верифікація «законного запиту» зводиться до того, чи переконливо виглядає лист і чи з правильного домену — це не верифікація. Це оцінка якості імітації.

Надійний захист від такого сценарію потребує другого незалежного каналу підтвердження: дзвінок на офіційний номер до передачі даних, а не після. Revolut зробив цей дзвінок після. Чи зміняться процедури — банк не повідомляє.

Що робити, якщо ви користувач Revolut

Revolut заявив, що повідомить постраждалих напряму. Якщо листа не було, з високою ймовірністю ваших даних серед тих, що витекли, немає. У будь-якому разі базові заходи варто вжити прямо зараз:

  1. Перевірте повідомлення: переконайтеся, що в додатку увімкнено сповіщення про вхід в акаунт і про кожну операцію.
  2. Змініть пароль і розгляньте перевипуск віртуальної картки, якщо IBAN прив'язаний до сторонніх сервісів.
  3. Будьте обережні з вхідними контактами. Фішингові дзвінки та листи від «Revolut» або «банку безпеки» — класичний наступний крок шахраїв, які отримали реальну базу клієнтів з іменами та телефонами.
  4. Якщо у вас значні активи в крипті — обміркуйте холодне зберігання та зміну біткоїн-адреси. Усі наші розбори про безпеку біткоїна — в архіві про біткоїн.

Думка редакції

Чи можна передбачити, як Revolut вчинить із наступним подібним запитом? Так — якщо дивитися на архітектуру, а не на репутацію. За обсягу звернень, який обробляє фінтех із 50 мільйонами клієнтів, одна переконлива імітація офіційного домену рано чи пізно пройде — не тому що там працюють недбалі люди, а тому що система не передбачала другого каналу підтвердження як обов'язкового. Система, чия надійність тримається на уважності конкретного оператора в режимі потоку, не є надійною за побудовою — вона просто ще не була випробувана достатньо. Це важливо розуміти не лише про Revolut: будь-який фінтех, що обробляє правоохоронні запити без криптографічної або багатоканальної верифікації, перебуває в тій самій позиції.

Підсумок

Класичного зламу не було: жоден сервер не зламували, жоден пароль не підбирали. Дані вийшли через стандартний процес, який просто не перевірив те, що був зобов'язаний перевірити. Паспорти, адреси та історія біткоїн-операцій частини клієнтів тепер у невідомих. Кошти при цьому не зачеплені — але це слабка втіха для тих, у кого криптоактиви тепер прив'язані до реальної адреси проживання. Стежте за офіційними повідомленнями Revolut і не відкладайте базові заходи безпеки.


Знайшли помилку в тексті? Виділіть її мишкою та натисніть: Ctrl + Enter


Коментарі (0)

    Ім'я: